DROWN, una vulnerabilidad que afecta a 1 de cada 3 webs seguras

Habitualmente, tendemos a considerar los sitios web a los que se accede tecleando HTTPS: como páginas de seguridad garantizada. Sin embargo, una nueva vulnerabilidad en OpenSSL, conocida como DROWN, lo pone en cuestión.

DROWN, dada a conocer hoy, afecta a servidores que utilizan SSLv2 y abriría la puerta a ataques que podrían descifrar las comunicaciones seguras HTTPS, tales como introducción de contraseñas o números de tarjetas de crédito. SSLv2 data de la década de 1990 y con frecuencia está activado por accidente o de forma automática cuando se crea un nuevo servidor. Esa es la razón por la que DROWN es un problema importante.

En este caso, permite a los atacantes descifrar HTTPS mediante el envío de paquetes especialmente diseñados a un servidor o, si el certificado es compartida en otro servidor, realizar un ataque man-in-the-middle. Según TNW, más del 33% de los servidores son vulnerables, una cifra significativamente menor que la de la renombrada Heartbleed, pero aun así demasiado alta.

Entre los sitios web vulnerables a causa de este agujero están los de Yahoo!, Alibaba, Weibo, BuzzFeed, Weather.com, Flickr y Samsung.

La vulnerabilidad fue revelada hoy como parte de una actualización de OpenSSL y ya está disponible un parche, pero para defenderse de posibles explotaciones, debe asegurarse de que SSLv2 está desactivado o de que la clave privada no se comparte a través de cualquier otro servidor. Los sitios vulnerables no tienen que volver a emitir los certificados, pero deberían tomar medidas para prevenir un ataque de inmediato.

Juan Miguel Revilla

Recent Posts

El 55,4  % de los españoles seguirá teletrabajando durante el verano

Las herramientas más utilizadas para trabajar en remoto son el correo electrónico, los programas ofimáticos y…

2 días ago

Nace el Kyndryl Microsoft Acceleration Hub

La alianza entre Kyndryl y Microsoft busca impulsar la transformación empresarial, incluyendo la adopción de…

2 días ago

HP anuncia la prensa digital HP Indigo 6K+

Como grandes características, HP Indigo 6K+ integra el sistema SmartControlSystem y herramientas de automatización e…

2 días ago

Ya está disponible Red Hat Enterprise Linux for Business Developers

Red Hat simplifica el acceso de los desarrolladores a contenido empresarial con posibilidad de autoservicio.

2 días ago

La responsabilidad sobre la seguridad OT gira hacia el consejo de dirección

Un estudio de Fortinet determina que "las organizaciones se plantean la seguridad OT cada vez…

2 días ago

Desarrollo y ciberseguridad en épocas de IA

La IA generativa está transformando el trabajo de los desarrolladores. “Se genera más código y…

2 días ago